DEEN
KI & Governance

EU AI Act für Banken: Einordnung und Pflichten

Der AI Act für Banken nach der Änderung vom Juli 2026: Hochrisiko-Einstufung, Transparenz und aktuelle Anwendungsfristen.

Erstfassung: Aktualisiert: Lesezeit: ca. 10 Minuten

Symbolbild EU AI Act: KI-Netzwerk mit leuchtenden Knotenpunkten auf dunkelblauem Hintergrund, stilisiert als regulatorische Struktur

Der AI Act knüpft Pflichten an den Zweck eines KI-Systems und an die Rolle des beteiligten Unternehmens. Für eine Bank kann dieselbe technische Plattform deshalb unterschiedlich einzuordnen sein, je nachdem, ob sie Unterlagen durchsucht oder die Kreditwürdigkeit einer Person bewertet. Die Änderung vom Juli 2026 hat die Anwendungsfristen für Hochrisiko-Systeme neu geregelt.

Der AI Act und sein Anwendungsbereich

Der AI Act, Verordnung (EU) 2024/1689, regelt KI-Systeme und bestimmte Pflichten für KI-Modelle mit allgemeinem Verwendungszweck. Die Verordnung ist seit dem 01.08.2024 in Kraft; ihre Pflichten gelten gestuft. Für ein Institut beginnt die Prüfung beim vorgesehenen Einsatz und der eigenen Rolle. AI Act: konsolidierte Fassung vom 27.07.2026

Verbotenes Social Scoring nach Art. 5 ist nicht auf öffentliche Stellen beschränkt. Entscheidend sind die dort beschriebenen Bewertungs- und Benachteiligungskonstellationen. Anhang III Nr. 5 Buchst. b erfasst KI-Systeme zur Bewertung der Kreditwürdigkeit natürlicher Personen oder zur Ermittlung ihres Kreditscores. Systeme zur Aufdeckung von Finanzbetrug sind dort ausdrücklich ausgenommen. Die Einordnung richtet sich nach der Zweckbestimmung und den Regeln des Art. 6, nicht nach der Bezeichnung als Chatbot oder Agent. AI Act: konsolidierte Fassung vom 27.07.2026

Die Rolle folgt dem konkreten Einsatz. Eine Bank kann ein KI-System betreiben und bei einer eigenen Systementwicklung zugleich Anbieterpflichten haben. Der Bezug eines GPAI-Modells und die Einstufung des damit gebauten Systems sind getrennt zu prüfen; Art. 25 regelt bestimmte Rollenwechsel bei Hochrisiko-Systemen. AI Act: konsolidierte Fassung vom 27.07.2026

Aktuelle Anwendungsfristen

Die Tabelle zeigt zentrale Anwendungsstufen. Die Änderung vom Juli 2026 ist bereits geltendes Recht. Verordnung (EU) 2026/1744 zur Änderung des AI Act

Fristen-Tabelle EU AI Act (Verordnung (EU) 2024/1689) inkl. Digital Omnibus
DatumInhaltRechtsgrundlage
01.08.2024Inkrafttreten des AI ActArt. 113
02.02.2025Erste Verbote und KI-KompetenzpflichtenArt. 4, 5, 113
02.08.2025Grundsätzlich GPAI-Pflichten für neue ModelleArt. 111, 113
02.08.2026Allgemeiner Geltungsbeginn, einschließlich Art. 50; gesonderte Übergangsregeln beachtenArt. 50, 111, 113
02.12.2026Art. 50 Abs. 2 für die von Art. 111 Abs. 4 erfassten BestandssystemeArt. 111(4)
02.08.2027GPAI-Modelle, die vor dem 02.08.2025 in Verkehr gebracht wurdenArt. 111(3)
02.12.2027Betreffende Hochrisiko-Pflichten für Anhang IIIArt. 113; VO (EU) 2026/1744
02.08.2028Betreffende Hochrisiko-Pflichten für Anhang IArt. 113; VO (EU) 2026/1744

Die Änderung des AI Act durch die Verordnung (EU) 2026/1744 gilt seit dem 27.07.2026. Für Hochrisiko-Systeme nach Anhang III beginnen die betreffenden Pflichten am 02.12.2027; für Hochrisiko-Systeme nach Anhang I am 02.08.2028. Verordnung (EU) 2026/1744 zur Änderung des AI Act EU-Kommission: Inkrafttreten des KI-Omnibus

Hochrisiko-Einstufung im Institut

Anhang III Nr. 5 Buchst. b erfasst KI-Systeme zur Bewertung der Kreditwürdigkeit natürlicher Personen oder zur Ermittlung ihres Kreditscores. Systeme zur Aufdeckung von Finanzbetrug sind dort ausdrücklich ausgenommen. Die Einordnung richtet sich nach der Zweckbestimmung und den Regeln des Art. 6, nicht nach der Bezeichnung als Chatbot oder Agent. AI Act: konsolidierte Fassung vom 27.07.2026

Anhang III Nr. 5 Buchst. b erfasst damit KI zur Kreditwürdigkeitsprüfung und zum Kredit-Scoring natürlicher Personen; ausdrücklich ausgenommen ist KI zur Aufdeckung von Finanzbetrug. Weitere bankrelevante Hochrisiko-Fälle: Anhang III Nr. 5 Buchst. c (Risikobewertung und Preisbildung bei natürlichen Personen in der Lebens- und Krankenversicherung) sowie Anhang III Nr. 4 Buchst. a und b (KI im Personalbereich: Rekrutierung, Beförderung, Kündigung und Leistungsüberwachung), der jede Bank als Arbeitgeber betrifft.

Anbieter- und Betreiberrollen

Die Pflichten des AI Act richten sich unterschiedlich an Anbieter und Betreiber. Anbieter (Art. 3 Nr. 3) ist, wer ein KI-System entwickelt oder entwickeln lässt und es unter eigenem Namen oder eigener Marke in Verkehr bringt. Betreiber (Art. 3 Nr. 4) ist, wer ein KI-System in eigener Verantwortung nutzt. Beim Zukauf fertiger KI-Lösungen ist die Bank typischerweise Betreiber.

Die Rolle folgt dem konkreten Einsatz. Eine Bank kann ein KI-System betreiben und bei einer eigenen Systementwicklung zugleich Anbieterpflichten haben. Der Bezug eines GPAI-Modells und die Einstufung des damit gebauten Systems sind getrennt zu prüfen; Art. 25 regelt bestimmte Rollenwechsel bei Hochrisiko-Systemen. AI Act: konsolidierte Fassung vom 27.07.2026

Für Betreiber von Hochrisiko-KI gelten u. a. folgende Pflichten: Aufbewahrung von Betriebsprotokollen (Logs) für mindestens 6 Monate nach Art. 26 Abs. 6; Information der betroffenen Beschäftigten vor dem Einsatz von Hochrisiko-KI am Arbeitsplatz nach Art. 26 Abs. 7; sowie die Grundrechte-Folgenabschätzung nach Art. 27. Letztere ist ausdrücklich auch von Betreibern von Anhang-III-Nr.-5-b- und Nr.-5-c-Systemen vor der ersten Verwendung durchzuführen.

KI-Kompetenz nach Art. 4

Art. 4 verlangt Maßnahmen, die die Entwicklung von KI-Kompetenz bei den mit KI-Systemen befassten Personen unterstützen. Umfang und Inhalt richten sich nach Tätigkeit und Einsatzkontext; ein bestimmter individueller Kompetenzstand muss nach der geänderten Fassung nicht garantiert werden. AI Act: konsolidierte Fassung vom 27.07.2026

Das Institut sollte Tätigkeiten und Schulungsbedarf den tatsächlich eingesetzten Systemen zuordnen. Inhalte für Entwickler unterscheiden sich von denen für Beschäftigte, die Ergebnisse im Kundengeschäft verwenden. Die gewählten Maßnahmen und ihre Durchführung sollten nachvollziehbar dokumentiert sein. AI Act: konsolidierte Fassung vom 27.07.2026

Transparenz nach Art. 50

Die Transparenzpflichten nach Art. 50 gelten grundsätzlich seit dem 02.08.2026. Für die maschinenlesbare Kennzeichnung nach Art. 50 Abs. 2 enthält Art. 111 Abs. 4 eine Übergangsregel bis zum 02.12.2026 für Anbieter bestimmter bereits vor dem 02.08.2026 in Verkehr gebrachter Systeme. Verordnung (EU) 2026/1744 zur Änderung des AI Act

Art. 50 unterscheidet mehrere Pflichten. Bei direkter KI-Interaktion ist grundsätzlich ein Hinweis nötig, sofern die KI-Eigenschaft nicht offensichtlich ist. Die Regel für Texte, die zur Information der Öffentlichkeit über Angelegenheiten von öffentlichem Interesse veröffentlicht werden, enthält in Abs. 4 eine Ausnahme bei menschlicher Prüfung oder redaktioneller Kontrolle und redaktioneller Verantwortung einer natürlichen oder juristischen Person. Nicht jeder KI-generierte Text unterliegt deshalb derselben sichtbaren Kennzeichnung. AI Act: konsolidierte Fassung vom 27.07.2026

Einbindung in bestehende Governance

Für bestimmte Finanzunternehmen enthält der AI Act Regeln zur Einbindung in bestehende Dokumentations- und Governance-Verfahren. Jede Erleichterung hat einen eigenen Anwendungsbereich. Das Institut muss ihre Voraussetzungen und die verbleibenden Pflichten je System prüfen. AI Act: konsolidierte Fassung vom 27.07.2026

Erleichterungsklauseln für Finanzinstitute im AI Act (Verordnung (EU) 2024/1689)
ArtikelInhalt
Art. 17(4)Verhältnis des Qualitätsmanagements zu Vorgaben des Finanzdienstleistungsrechts; ausdrücklich verbleibende Elemente beachten
Art. 18(3), 19(2)Einbindung technischer Dokumentation und Protokolle in bestehende Dokumentationspflichten für erfasste Anbieter
Art. 26(5), 26(6)Besondere Regeln für Überwachung und Protokolle erfasster Betreiber
Art. 74(6)Sektorale Marktüberwachung für den erfassten Einsatz von Hochrisiko-KI

Der Praxisratschlag lautet daher: Wer die bestehende MaRisk- und DORA-Governance konsequent nutzt und AI-Act-Anforderungen in diese integriert, vermeidet parallele Strukturen und Doppeldokumentation. Die Erleichterungsklauseln setzen voraus, dass die bestehenden Systeme tatsächlich funktionieren und dokumentiert sind.

Verhältnis zu DORA, MaRisk und DSGVO

Für Banken überlagern sich vier Rechtsrahmen beim Einsatz von KI. Die folgende Tabelle ordnet sie ein:

AI Act, DORA, MaRisk und DSGVO im Vergleich für Banken
RechtsrahmenGegenstand und BankbezugSchlüsselreferenz
AI Act (VO (EU) 2024/1689)Produkt- und Einsatzregeln für KI; Kredit-Scoring ist Hochrisiko-KI (Anhang III Nr. 5 b)Art. 6, Anhang III
DORA (VO (EU) 2022/2554)Digitale operationale Resilienz; die BaFin-Orientierungshilfe vom 18.12.2025 (BaFin) ordnet KI-Systeme als IKT-Assets in das DORA-IKT-Risikomanagement ein: KI-Inventar, Lebenszyklus, Drittparteienmanagement (unverbindliche Hilfestellung, kein Rundschreiben)Fachartikel DORA
MaRisk (RS 06/2026)Modellrisiko in der Banksteuerung: Das aktuelle MaRisk-Modul AT 4.3.4 regelt die Verwendung von Modellen, einschließlich Datenqualität, Verständnis der Ergebnisse und Validierung (Rundschreiben 06/2026).Fachartikel MaRisk
DSGVOVerarbeitung personenbezogener Daten; der EuGH hat im Urteil C-634/21 vom 07.12.2023 (SCHUFA) entschieden, dass bereits die Score-Erstellung eine automatisierte Einzelentscheidung nach Art. 22 DSGVO sein kann (EUR-Lex)Art. 22 DSGVO, EuGH C-634/21

Merksatz: Dieselbe Scoring-KI kann allen vier Regimen gleichzeitig unterliegen: Der AI Act regelt das System und seinen Einsatz, DORA den stabilen IT-Betrieb, die MaRisk das Modellrisiko, die DSGVO die Daten.

Zuständige Aufsicht in Deutschland

Das deutsche KI-Marktüberwachungs- und Innovationsförderungsgesetz ist seit dem 29.07.2026 in Kraft. Bei Finanzunternehmen ist die Zuständigkeit für den konkreten KI-Einsatz anhand des sektoralen Aufsichtsrahmens und Art. 74 AI Act zu bestimmen. BMDS: Neues KI-Gesetz tritt in Kraft AI Act: konsolidierte Fassung vom 27.07.2026

Ergänzend hat die EBA in ihrem Factsheet vom 21.11.2025 (PDF, EBA Special Topic) keine wesentlichen Widersprüche zwischen AI Act und Bankenregulierung festgestellt und sieht keinen unmittelbaren Bedarf für neue EBA-Leitlinien. Die BaFin hat zu KI im Bankwesen bereits das Prinzipienpapier vom 15.06.2021 (Big Data und künstliche Intelligenz) sowie den BaFinJournal-Beitrag 2024 (KI bei Banken und Versicherern) veröffentlicht.

Bußgeldvorschriften und Zuständigkeiten

Die Bußgeldvorschriften unterscheiden nach Verstoß und verantwortlicher Rolle. Art. 99 betrifft insbesondere Verstöße von Anbietern und Betreibern; Art. 101 enthält das gesonderte Verfahren für Anbieter von GPAI-Modellen. Auch die jeweiligen Anwendungs- und Übergangsregeln sind zu beachten. AI Act: konsolidierte Fassung vom 27.07.2026

KI-Inventar: ein bearbeitbarer Datensatz je Anwendungsfall

Eine Modellliste allein erklärt nicht, wo KI im Institut wirkt. Dasselbe Modell kann interne Texte entwerfen oder eine Entscheidung über eine Person unterstützen. Erfassen Sie deshalb einen Datensatz je Anwendungsfall und verknüpfen Sie wiederverwendete Systeme und Modelle über gemeinsame Kennungen. Die Vorlage unterstützt die Erhebung; eine Risikoklasse wird nicht aus dem Produktnamen abgeleitet.

Felder für ein nachvollziehbares KI-Inventar
FeldgruppeWas einzutragen ist
Identität und ZweckEindeutige Use-Case-ID, Fachprozess, beabsichtigter Einsatz und ausdrücklich ausgeschlossene Nutzung.
System und RolleAnwendung, Modell/Version, System- und Modellanbieter sowie begründete eigene Rolle.
Daten und BetroffeneDatenkategorien, Quellen, betroffene Personen, Empfänger und Verweis auf den dokumentierten Datenfluss.
EinordnungPrüfung verbotener Praktiken, möglicher Hochrisiko-Einstufung und Transparenzpflichten; Quelle, Datum und Begründung.
VerantwortungFachverantwortlicher, Betrieb, menschliche Aufsicht, Eskalation und Freigabestelle.
NachweiseAnleitung, fachliche Prüffälle, Ergebnis-/Quellenprüfung, Zugriffstest und gegebenenfalls DSFA oder Grundrechte-Folgenabschätzung.
LebenszyklusStatus, freigegebener Umfang, Auflagen, Überprüfungstermin und Anlass für eine erneute Bewertung.

Ein nützlicher erster Datensatz beschreibt beispielsweise einen internen Richtlinienassistenten: zulässige Dokumente, Nutzerkreis, Quellenanzeige, Fälle ohne Antwort und zuständige Fachredaktion. Ob weitere Pflichten greifen, wird anhand des tatsächlichen Einsatzes geprüft. Ein Kreditentscheidungsprozess darf nicht durch Kopieren dieser Einstufung als unkritisch gelten.

Freigabe und Bestandsaufnahme sind unterschiedliche Schritte. Offene Rechtsgrundlagen, fehlende Testnachweise und ungeklärte Datenflüsse erhalten den Status „offen“ mit Verantwortlichem und Termin. Bei Zweckänderung, neuem Modell oder neuen Datenquellen wird der betroffene Datensatz erneut bewertet.

Rechts- und Fachgrundlagen: Europäische Kommission, AI Act Service Desk: Artikel 26, Betreiberpflichten bei Hochrisiko-KI; AI Act: konsolidierte Fassung vom 27.07.2026; BaFin: MaRisk, Rundschreiben 06/2026 (BA), 30.06.2026, amtlicher Volltext bei der Bundesbank.

KI-Inventar herunterladen (Markdown)

Konkrete Prüfpunkte im Institut

  1. 01System und Zweck erfassen

    Dokumentieren, welche Aufgabe das System übernimmt, welche Daten es verarbeitet und wer seinen Einsatz verantwortet.

  2. 02Rolle und Pflichten zuordnen

    Je System Zweck, zuständigen Fachbereich, Modell- und Systemanbieter sowie die konkrete Rolle der Bank dokumentieren. Entwicklung im eigenen Namen und spätere Änderungen werden bei der Rollenzuordnung berücksichtigt.

  3. 03KI-Kompetenz unterstützen

    Art. 4 verlangt Maßnahmen, die die Entwicklung von KI-Kompetenz bei den mit KI-Systemen befassten Personen unterstützen. Umfang und Inhalt richten sich nach Tätigkeit und Einsatzkontext; ein bestimmter individueller Kompetenzstand muss nach der geänderten Fassung nicht garantiert werden.

  4. 04Bestehende Verfahren prüfen

    Anwendbare Integrationsregeln einzeln prüfen. MaRisk AT 4.3.4 und DORA ersetzen keine gesonderte AI-Act-Einstufung.

  5. 05Transparenz im Einsatz prüfen

    Für jede relevante Art.-50-Pflicht festlegen, wie sie umgesetzt wird und welche Nachweise dazu vorliegen.

  6. 06Hochrisiko-Pflichten vorbereiten

    Die anwendbaren Pflichten je System mit Verantwortlichen und Umsetzungsdatum in den Maßnahmenplan aufnehmen. Die oben dargestellten Fristen und Übergangsregeln bilden den Ausgangspunkt; Änderungen des Einsatzzwecks lösen eine erneute Einordnung aus.

Die EBA kommt in ihrer Analyse vom 21.11.2025 (Factsheet, PDF) zu dem Ergebnis, dass der AI Act komplementär zur bestehenden Bankenregulierung wirkt; wesentliche Widersprüche hat sie nicht identifiziert.

FAQ

Häufige Fragen zum EU AI Act

Gilt der EU AI Act schon?

Die Änderung des AI Act durch die Verordnung (EU) 2026/1744 gilt seit dem 27.07.2026. Für Hochrisiko-Systeme nach Anhang III beginnen die betreffenden Pflichten am 02.12.2027; für Hochrisiko-Systeme nach Anhang I am 02.08.2028. Die Transparenzpflichten nach Art. 50 gelten grundsätzlich seit dem 02.08.2026. Für die maschinenlesbare Kennzeichnung nach Art. 50 Abs. 2 enthält Art. 111 Abs. 4 eine Übergangsregel bis zum 02.12.2026 für Anbieter bestimmter bereits vor dem 02.08.2026 in Verkehr gebrachter Systeme.

Ist unser Kredit-Scoring Hochrisiko-KI?

Anhang III Nr. 5 Buchst. b erfasst KI-Systeme zur Bewertung der Kreditwürdigkeit natürlicher Personen oder zur Ermittlung ihres Kreditscores. Systeme zur Aufdeckung von Finanzbetrug sind dort ausdrücklich ausgenommen. Die Einordnung richtet sich nach der Zweckbestimmung und den Regeln des Art. 6, nicht nach der Bezeichnung als Chatbot oder Agent.

Was ändert der Digital Omnibus?

Die Änderung des AI Act durch die Verordnung (EU) 2026/1744 gilt seit dem 27.07.2026. Für Hochrisiko-Systeme nach Anhang III beginnen die betreffenden Pflichten am 02.12.2027; für Hochrisiko-Systeme nach Anhang I am 02.08.2028. Die Transparenzpflichten nach Art. 50 gelten grundsätzlich seit dem 02.08.2026. Für die maschinenlesbare Kennzeichnung nach Art. 50 Abs. 2 enthält Art. 111 Abs. 4 eine Übergangsregel bis zum 02.12.2026 für Anbieter bestimmter bereits vor dem 02.08.2026 in Verkehr gebrachter Systeme.

Wer beaufsichtigt KI in deutschen Banken?

Das deutsche KI-Marktüberwachungs- und Innovationsförderungsgesetz ist seit dem 29.07.2026 in Kraft. Bei Finanzunternehmen ist die Zuständigkeit für den konkreten KI-Einsatz anhand des sektoralen Aufsichtsrahmens und Art. 74 AI Act zu bestimmen.

Was droht bei Verstößen?

Die Bußgeldvorschriften unterscheiden nach Verstoß und verantwortlicher Rolle. Art. 99 betrifft insbesondere Verstöße von Anbietern und Betreibern; Art. 101 enthält das gesonderte Verfahren für Anbieter von GPAI-Modellen. Auch die jeweiligen Anwendungs- und Übergangsregeln sind zu beachten.

Ein Angebot der T-NEX GmbH

Das Vorhaben mit T-NEX besprechen

Ein KI-Vorhaben braucht einen benannten Anwendungsfall und überprüfbare Grenzen. T-NEX verbindet die fachliche Eingrenzung mit Evaluation oder einem begrenzten Pilotprojekt. Die rechtliche Einstufung bleibt eine eigene Aufgabe.

Geschäftsführung: Andreas Unruh und Christoph Gembruch.

Herausgegeben von der T-NEX GmbH.